对齐方式 靠左 居中 靠右 无线控制器为集中转发模式,认证网段为VLAN 1003,无线控制器通过IP 172.30.0.253 和友商交互认证报文,对接友商portal服务器地址为192.168.98.123。 目前大部分终端能成功认证,但是存在少部分终端认证失败,终端portal界面错误提示“对接设备认证失败”通过抓包分析,发现 portal访问发送了认证请求给AC,AC回复radius,直接回复了ACK_auth 错误代码1 然后认证失败了 通过知了社区知识库查找相关案例,发现部分案例解决方法为AC上开启arp-snooping enable ,在AC上尝试后依然无法认证成功
简化拓扑为 故障终端172.29.3.205-----AP-----二层网络-----无线控制器AC 172.30.0.253 -----核心交换机------三层网络------portal设备 192.168.98.123 抓包文件在附件
最佳答案
AC的domain下有配置idle cut吗? 有可能没有配置 到只部分表项残留进而影响新来终端 拿到了以前别人的IP认证 在AC上检查不通过。
一般IDLE CUT需要配置时间和流量 时间为dhcp租约1/3 流量象征性的都可以。
通过在AC上dis portal user all 查找IP地址来确认 比如你案例中的172.29.3.205 有可能以前有人用过这个IP完成了认证 AC表现还留着导致的
(0)
idle-cut enable 15 10000 domain下有设置,通过dis portal user all 查看到故障终端IP也是没有记录
那需要debugging portal packet interface Vlan-interface XXX+debugging radius packet
*Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:163 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:178 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Get the user () portal server url is http://192.168.98.123/?url_id=15356430. *Aug 13 14:53:03:186 2020 WX3540E PORTAL/7/PORTAL_DEBUG: The user (172.29.5.255) redirect success. *Aug 13 14:53:03:289 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to parse HTTP stream. 172.29.5.255 这个是故障终端,现在测试出现故障时的部分debug信息
*Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Failed to create user for no ARP entry for it. (user ip: 172.29.5.255) *Aug 13 14:54:27:682 2020 WX3540E PORTAL/7/PORTAL_DEBUG: Portal send packet length:28 Portal packet head: Type:4 SN:64047 ReqId:0 AttrNum:2 ErrCode:1 UserIP:172.29.5.255 Portal packet attribute list: 按照你上面两条debug命令收集的
Failed to create user for no ARP entry for it 这看起来是个关键。 用户网关在AC上吗? 集中还是本地转发
网关在核心交换机 AC是集中转发, 开启了arp-snoop 了 ,AC上没有这个arp表,但是arp-snoop有记录
host check一定要配置 你这个组网如果不配置这个肯定会存在偶发的终端认证失败,核心原因就是AC不知道终端的IP地址。因为网关不在AC上 AC获取终端IP地址要靠其他方式学习比如ARP,但是如果开启了host check wlan 就可以通过wlan模块学习到ip地址,能解决99%的地址学习问题。这是有充分的实践证明的。祝你好运
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
host check一定要配置 你这个组网如果不配置这个肯定会存在偶发的终端认证失败,核心原因就是AC不知道终端的IP地址。因为网关不在AC上 AC获取终端IP地址要靠其他方式学习比如ARP,但是如果开启了host check wlan 就可以通过wlan模块学习到ip地址,能解决99%的地址学习问题。这是有充分的实践证明的。祝你好运